Connect bepaalt hoe medewerkers inloggen: welke wachtwoordregels gelden en of er een tweede stap nodig is. Voor gebruikers met een e-mailadres binnen een geverifieerd domein van jouw organisatie kun je dat beleid zelf aanpassen in de Connect Authentication Settings.
Gebruikers met een e-mailadres buiten een geverifieerd domein (bijvoorbeeld @gmail.com of @outlook.com, of het adres van een externe partij) vallen onder het standaardbeleid van Visma. Dat beleid kun je als beheerder niet aanpassen. Zij loggen in met e-mailadres en wachtwoord en kunnen niet via jullie eigen SSO inloggen.
Standaard wachtwoordinstellingen
- Minimale lengte: 15 tekens.
- Complexiteit: geen verplichte combinatie van hoofdletters, kleine letters, cijfers of speciale tekens. Een wachtwoordzin mag ook, zolang die minstens 15 tekens telt.
- Wachtwoordgeschiedenis: je kunt de 5 meest recente wachtwoorden niet opnieuw gebruiken.
- Accountblokkering: na 8 mislukte inlogpogingen blokkeert Connect het account 30 minuten. De teller met mislukte pogingen gaat na 10 minuten weer op nul.
- Vervaldatum: wachtwoorden verlopen niet automatisch.
- Bekende datalekken: Connect controleert elk nieuw of gewijzigd wachtwoord tegen de dataset van “Have I Been Pwned” en weigert wachtwoorden die in bekende datalekken voorkomen, ook als ze aan alle bovenstaande eisen voldoen.
Let op de datum: de eis van 15 tekens geldt voor wachtwoorden die vanaf 1 juli 2026 worden aangemaakt of gewijzigd. Oudere wachtwoorden blijven werken volgens het beleid dat gold toen ze werden ingesteld, totdat de gebruiker het wachtwoord wijzigt.
Wat merken medewerkers bij de migratie naar Connect? Zij houden hun eigen wachtwoord. Voldoet dat niet aan dit beleid, dan vraagt Connect bij de eerstvolgende keer inloggen om een nieuw wachtwoord. Je hoeft daar als beheerder niets voor te regelen.
Tweestapsverificatie (2FA)
Tweestapsverificatie (ook wel multifactorauthenticatie of MFA) loopt volledig via Connect en hangt aan het Connect-profiel van de gebruiker. Die geldt daardoor voor alle Visma-toepassingen waarmee hij inlogt, niet alleen voor Elari. In Elari zelf staan geen 2FA-instellingen.
Wat mogelijk is, hangt af van de manier van inloggen:
- Inloggen in Elari zonder Connect (de oude inlogpagina): geen tweestapsverificatie beschikbaar. Wil je 2FA gebruiken, dan is de overstap naar Connect nodig.
- Inloggen via Connect met e-mailadres en wachtwoord: 2FA is beschikbaar. Als beheerder maak je het verplicht via authenticationsettings.connect.visma.com met de optie “Require 2-Step Verification during sign-in”. Iedere gebruiker binnen een geverifieerd domein krijgt dan bij de eerstvolgende keer inloggen de inrichtingswizard, ook als hij zich daar niet eerder voor had aangemeld. Is 2FA niet verplicht? Dan kan een gebruiker het zelf aanzetten in zijn Account Settings in Connect.
- Inloggen via Connect met Single Sign-On (SSO): Connect kan hier geen 2FA afdwingen. Of er een tweede stap nodig is, bepaalt jullie eigen identity provider (bijvoorbeeld Microsoft Entra ID of Okta). Bij ondersteunde providers ziet Connect achteraf of er tweestapsverificatie is gebruikt, maar Connect kan dat niet opleggen of garanderen. Zet je 2FA in Connect verplicht, dan geldt dat dus alleen voor gebruikers die met e-mailadres en wachtwoord inloggen.
Los hiervan kan Connect bij bepaalde gevoelige acties om extra verificatie vragen, ook wanneer 2FA niet verplicht is.
Welke tweede stap kunnen gebruikers gebruiken?
- Visma Authenticator-app: de gebruiker keurt een melding op zijn telefoon goed. Dit is de methode die Visma aanraadt.
- Een andere authenticator-app: bijvoorbeeld Microsoft of Google Authenticator, met een 6-cijferige code die elke 30 seconden verandert.
- Passkey of security key: bijvoorbeeld Windows Hello, Touch ID of een USB-sleutel zoals een YubiKey.
- Code via sms: mogelijk, maar minder veilig dan een authenticator-app.
- Eenmalige noodcode: een reservecode voor als de gebruiker geen toegang meer heeft tot zijn tweede stap. Bewaar deze veilig, bijvoorbeeld in een wachtwoordmanager.
Overige 2FA-instellingen
- Zet je de verplichting later weer uit? Dan blijft 2FA actief bij gebruikers die het al hadden ingesteld. Zij kunnen dit zelf uitzetten in hun Account Settings.
- “Onthoud dit apparaat”: standaard mag een gebruiker 2FA 30 dagen overslaan op een vertrouwd apparaat.
Instellingen aanpassen
Let op: dit zijn organisatiebrede instellingen die voor alle Visma-toepassingen van jouw organisatie gelden, niet alleen voor Elari. Overleg wijzigingen met je IT-afdeling en/of Visma Connect-beheerder.